このハードウェアウォレットメーカーは、ユーザーの注文を追跡するために使用されていたプラグインの不具合を不正な攻撃者が悪用し、データにアクセスしたと強調しました。2025年3月2日から2026年4月11日にかけて発生したこの事件により、ユーザーはフィッシング攻撃や詐欺電話の被害に遭うリスクにさらされています。
注文プラグインの不具合により、Safepalの顧客39,798人がデータ漏洩の被害に遭いました。

主なポイント:
- Safepalでデータ漏洩が発生し、39,798人のユーザーの個人情報および配送先住所が流出した。
- ウォレットの鍵自体は安全に保たれているものの、流出したアドレスにより、ユーザーは物理的なレンチ攻撃の危険にさらされています。
- Safepalは脆弱性を修正しましたが、以前から詐欺の報告があったにもかかわらず開示を遅らせたとして厳しい批判にさらされています。
Safepal、新たな顧客データ漏洩事件を公表:約4万人のユーザーが影響
セーシェルに本社を置くウォレットメーカーSafepalは、一部のユーザーを巻き込んだセキュリティ危機に直面しています。
同社は日曜、注文追跡用プラグインの欠陥により、正体不明の攻撃者が情報にアクセスできる状態になっていたとし、39,798人の顧客が関与する不正なデータ漏洩被害を受けたと明らかにしました。
今回のデータ侵害の対象となったのは2025年3月2日から2026年4月11日までの顧客注文データで、氏名・メールアドレス・配送先住所・電話番号・購入詳細など、極めて重要な情報が攻撃者にさらされる可能性がありました。
同社は、今回のインシデントでシードフレーズや秘密鍵、ウォレットパスワードなどの認証情報が抽出されなかったことを確認しました。
Safepalは、この情報漏洩が「詐欺的な電話、メール、テキストメッセージ、手紙、返金オファー、ファームウェア更新の要求、偽のカスタマーサポートからの連絡、悪意のあるウェブサイト、あるいはウォレットの認証情報やその他の個人情報を取得しようとするその他の試み」を含む、巧妙なフィッシング攻撃につながる可能性があると認めています。
それでも、Safepalは問題を修正し、同様の侵害を防ぐための新たなセキュリティ対策を実施したと主張しています。これには、データ保持期間を90日に短縮することや、詐欺スキームに関連する30の不正ウェブサイトを閉鎖することが含まれます。
しかし、セキュリティ研究者のTay氏は、配送先住所や個人データが流出したことから、このデータセットがフィッシングのみに利用された可能性は低く、住所が流出したユーザーにはより高いリスクがあると強調しました。
別のブロックチェーン調査員であるスペクター氏は、同社が早ければ4月頃からフィッシング攻撃の報告を受けていたにもかかわらず、これまで公表していなかったと指摘した。テイ氏は、春から夏にかけて、今回の情報漏洩に関連している可能性のある事例がいくつか報告されていたことを確認した。
この情報漏洩に関与したとされるある顧客は、同社がこの公表前に自身のデータを削除していたことを指摘し、Safepalのデータ保持方針を批判しました。
また、Safepalの発表に先立ち、Trezorでも同様の事件が発生していました。同社の配送業者であるShipmonkがデータ漏洩に見舞われ、米国、英国、スウェーデン、コロンビア、ブラジル、イタリア、ポルトガルの11,742人の顧客の氏名、メールアドレス、電話番号、配送先住所が流出したと報告されています。
特にフランスでは、暗号資産保有者がいわゆる「レンチ攻撃」の標的となっているため、この一連のデータ侵害は影響を受けたユーザーにとって大きな懸念材料となっています。
この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。











